Ping Castle ile Active Directory Güvenliğinizi Puanlayın — Ücretsiz AD Sağlık Testi
18 Mart 2026 14:33

Active Directory (AD), kurumsal Windows ağlarının kalbidir ve aynı zamanda saldırganların en çok hedef aldığı bileşendir. Domain Admin yetkisine ulaşmak isteyen bir saldırgan genellikle AD zafiyetlerini istismar eder: zayıf delegation ayarları, Kerberoasting, AS-REP Roasting, eski protokoller, aşırı yetkilendirilmiş hesaplar...

Ping Castle, tüm bu zafiyetleri dakikalar içinde tespit eden, ücretsiz ve agent gerektirmeyen bir Active Directory güvenlik değerlendirme aracıdır. Çıktısı: 0-100 arası bir risk skoru ve düzeltilmesi gereken bulguların kategorize edilmiş listesi.

Ping Castle Neden Önemlidir?

"Active Directory'nizin güvenlik skoru kaç? Çoğu kurum bilmiyor — Ping Castle bunu 2 dakikada ölçer."

Ping Castle şunları tespit eder:

  • Unconstrained Delegation (tüm servislere tam yetki) — kritik risk
  • Kerberoasting açığı — SPN'li hesapların şifreleri offline kırılabilir
  • AS-REP Roasting — pre-authentication gerektirmeyen hesaplar
  • Eski protokoller: NTLMv1, SMBv1, RC4 Kerberos
  • Domain admin hesap sayısı ve grubu — az olmalı
  • Inactive accounts — 6 aydan uzun süredir girişsiz hesaplar
  • AdminSDHolder ve ACL zafiyetleri
  • Domain trust ilişkileri ve güvensiz yapılandırmalar

Ping Castle Nasıl Çalışır?

Ping Castle, LDAP ve SAMRPC protokollerini kullanarak Active Directory'yi sorgular. Herhangi bir agent kurulumu gerektirmez, Domain Controller'a doğrudan bağlanmaz — sadece standart domain kullanıcısı yetkisi yeterlidir (basit sorgular için). Tam analiz için Domain User yetkisi çoğu zaman yeterlidir.

Kurulum ve Kullanım (Adım Adım)

Adım 1 — Ping Castle'ı İndirin

  • Resmi site: https://www.pingcastle.com/download/
  • ZIP dosyasını indirin ve açın — kurulum gerektirmez
  • PingCastle.exe dosyası hazır

Adım 2 — Domain'de Çalıştırın

Domain'e bağlı bir makinede, domain kullanıcısı yetkisiyle CMD açın:

  • PingCastle.exe --healthcheck
  • Bu komut mevcut domain'i otomatik tespit eder ve full analiz yapar
  • Süre: Küçük domain'lerde 1-2 dakika, büyük ortamlarda 5-10 dakika

Adım 3 — Belirli Domain'i Analiz Edin

  • PingCastle.exe --healthcheck --server corp.acme.com
  • Forest analizi: PingCastle.exe --healthcheck --level Full

Adım 4 — Raporu İnceleyin

Çalıştırma tamamlandıktan sonra aynı klasörde bir HTML raporu oluşturulur:

  • Dosya adı: ad_hc_corp.acme.com.html
  • Tarayıcıda açın — internet bağlantısı gerektirmez
  • Rapor başında 0-100 arası risk skoru görünür
  • Not: Skor ne kadar DÜŞÜKSE o kadar İYİ! 0 = mükemmel, 100 = kritik risk

Adım 5 — Bulguları Anlayın

Ping Castle Active Directory Saglik Raporu - Risk Skoru ve Bulgular

Sekil 1: Ping Castle ornek raporu — domain risk skoru ve kategori bazli bulgular

Rapor dört ana risk kategorisine ayrılır:

Kategori Ne İçerir? Öncelik
Privileged Accounts Domain Admin sayısı, AdminSDHolder, ayrıcalıklı grup üyelikleri 🔴 Kritik
Stale Objects Eski/pasif hesaplar, 6+ ay giriş yapmamış kullanıcılar 🟠 Yüksek
Trusts Forest/domain trust ilişkileri, SID history saldırıları 🟠 Yüksek
Anomalies Kerberoasting, AS-REP, unconstrained delegation, eski protokoller 🔴 Kritik

Adım 6 — Düzeltme Planı Yapın

Her bulgunun yanında "How to fix" bağlantısı bulunur — tıklayınca bu zafiyetin neden önemli olduğunu ve nasıl giderileceğini açıklayan belge açılır. Bulguları risk skoruna göre sıralayın ve en yüksek puanlı maddeleri önce alın.

Tipik Bulgular ve Nasıl Düzeltilir?

🔴 Unconstrained Delegation

Bir bilgisayar veya servis hesabında unconstrained delegation ayarı varsa, bu makineye erişen herhangi bir Domain Admin'in Kerberos ticketi bellekte kalır ve saldırganlar tarafından çalınabilir (Pass-the-Ticket).

  • Düzeltme: İlgili hesaplarda delegation'ı "constrained" veya "resource-based constrained" olarak değiştirin
  • Domain Controller'lar için zorunlu — diğer hesaplarda tamamen kaldırın

🔴 Kerberoasting Açığı

SPN (Service Principal Name) atanmış servis hesapları Kerberos ticket talep edilerek şifresi offline olarak kırılabilir.

  • Düzeltme: Servis hesaplarına güçlü (25+ karakter rastgele) şifre atayın
  • Mümkünse Managed Service Account (gMSA) kullanın — şifre otomatik döner

🟠 NTLMv1 Kullanımı

NTLMv1, 1990'lardan kalma bir kimlik doğrulama protokolüdür ve kolaylıkla kırılabilir.

  • Düzeltme: GPO → Security Options → "LAN Manager authentication level" → NTLMv2 only

🟠 Pasif Kullanıcı Hesapları

  • Düzeltme: 90 günden fazla giriş yapmamış hesapları devre dışı bırakın
  • PowerShell: Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly

Ping Castle ve ISO 27001 / NIS2 Uyumu

Standart & Madde Ping Castle'ın Katkısı
ISO 27001 A.9.2.3 — Privileged Access Domain Admin ve ayrıcalıklı hesap envanteri ve risk tespiti
ISO 27001 A.9.2.6 — Access Removal Pasif/eski hesap tespiti ve temizliği
ISO 27001 A.12.6.1 — Technical Vulnerability Management AD teknik açık tespiti ve ölçülebilir risk skoru
NIS2 Direktifi — Art. 21 — Siber Hijyen Kimlik ve erişim yönetimi denetimi için kanıt
TISAX ISA 3.1 — Identity Management Privileged identity açıklarının tespiti

Ping Castle raporunu yıllık veya çeyrek dönemlerde alıp BGYS ekibinizle paylaşmak, ISO 27001 ve NIS2 denetimlerinde güçlü bir teknik kanıt sunar.

Ping Castle Çalıştırma Sıklığı

  • İlk kez: Hemen bugün — baseline skoru öğrenin
  • Düzenli: Her ay veya her önemli AD değişikliğinden sonra
  • Denetim öncesi: ISO 27001 / NIS2 denetiminden 4-6 hafta önce alın, bulguları düzeltin

Sonuç: AD Güvenliğinizi Bilmek Yeterli Değil — Ölçmeniz Gerekiyor

"Active Directory'miz güvenli" demek bir şey, bunu 0-100 arası bir skora dökmek başka bir şeydir. Ping Castle, kurumunuzun AD sağlığını ölçülebilir, karşılaştırılabilir ve savunulabilir hale getirir.

SkoRunuz kaç çıktı? İlk çalıştırmada 40-60 arası çıkması oldukça yaygındır. Nordis Global olarak Ping Castle analizi, bulgu önceliklendirmesi ve Active Directory güvenlik sertleştirmesi konularında danışmanlık hizmetleri sunuyoruz.

Benzer Yazılar